Demander une analyse →
FR EN
Analyse algorithmique des signaux EEAT
№53 Pv Fiabilité
Fiabilité · Pilier E-E-A-T

Comment rédiger une politique de confidentialité

📖 13 min de lecture · Preuve que le site tient parole sur les données · plancher de confiance dès qu'un formulaire existe

Pourquoi ce signal compte pour Google

Une politique de confidentialité est une promesse écrite sur des faits techniques. Elle dit ce que votre site fait des données du visiteur: ce qu'il collecte, avec quels outils, pourquoi, pendant combien de temps, et à qui ces données sont transmises. C'est ce qui la rend différente des autres pages légales: on peut la vérifier en trente secondes. Il suffit d'ouvrir l'onglet « Réseau » du navigateur (touche F12) et de comparer les sites appelés avec la liste annoncée. Une page qui ne parle ni de votre outil de statistiques, ni de votre pixel publicitaire, ni de votre formulaire d'infolettre n'est pas incomplète. Elle est fausse, et un visiteur méfiant s'en rend compte avant vous.

Google envoie ses évaluateurs chercher cette page. Des évaluateurs humains notent la qualité des sites en suivant un manuel public, les Quality Rater Guidelines (on dit « QRG »). La section 2.5.3 les dirige vers les pages à propos, contact et service client, pour comprendre qui est responsable du site et comment le joindre. La politique de confidentialité fait partie de ce bloc, et plus vous demandez d'informations au visiteur, plus on attend d'elle. La section 3.2 met la fiabilité au centre de la note: récolter des données personnelles sans dire ce qu'on en fait va directement contre ce critère. Cette page marche en duo avec vos mentions légales: les mentions disent qui vous êtes, la politique dit ce que vous faites des données de ceux qui vous font confiance.

Sur un sujet sensible, la barre monte encore. Google appelle ces sujets « YMYL », pour Your Money or Your Life: tout ce qui touche la santé, l'argent ou le droit. La section 3.4.1 y attend un vrai niveau de sérieux, et la section 5.1 classe en qualité faible une page qui n'est pas assez transparente pour ce qu'elle fait. Un site de conseil santé dont le formulaire demande un motif de consultation, ou un comparateur de crédit qui récolte des revenus, manipulent des données que personne ne confie à la légère. La loi dit déjà la même chose: le RGPD (le règlement européen sur les données personnelles) demande d'informer la personne au moment où vous collectez, en langage clair, sur ce que vous faites des données, sur quelle base légale, combien de temps vous les gardez, et comment y accéder, les corriger ou les faire effacer. Bonne nouvelle: vous écrivez la page une fois, et vous répondez aux deux exigences en même temps.

Pour les IA, cette page vaut par ce qu'elle permet de recouper. Quand ChatGPT, Perplexity ou les résumés IA de Google jugent si une source est sérieuse, ils s'appuient sur des éléments qu'ils peuvent retrouver ailleurs: un nom d'entreprise, un responsable identifié, une adresse de contact identique à celle des autres pages, une date de mise à jour. Une politique publiée en image ou en PDF ne se recoupe avec rien. Une politique qui nomme une société absente de votre page à propos non plus. L'erreur qu'on voit le plus souvent: la page existe, mais elle cite un nom d'entreprise, un outil de statistiques et une adresse courriel qu'on ne retrouve nulle part ailleurs sur le site.

La grille de scoring NeuroEEAT (0-10)

Notez votre politique sur ce qu'elle permet de vérifier, pas sur sa longueur. Quatre mille mots recopiés d'un modèle valent moins que trente lignes exactes et datées.

ScoreDescriptionIndicateurs concrets
0-2AbsentePas de politique, ou un lien en bas de page qui mène à une erreur, alors que le site dépose des cookies et fait remplir des formulaires. Le visiteur ne peut pas savoir ce qu'il donne.
3-4GénériqueUne page sortie d'un générateur, avec des cases jamais remplies ou le nom d'une autre société. Aucun outil cité, aucune durée de conservation, aucune date.
5-6Exacte à moitiéLes grandes catégories de données et les droits sont bien décrits, mais les prestataires réels, les durées et les transferts manquent. La page ne correspond qu'à la moitié des scripts qui tournent sur le site.
7-8VérifiableLe responsable est nommé, les usages et les bases légales sont clairs, les outils et les durées sont listés, les droits sont expliqués avec la marche à suivre, et la page est datée. Le lecteur peut comparer la page avec le comportement du site.
9-10Tenue dans le tempsPolitique exacte, datée, cohérente avec la bannière de cookies, les mentions légales et la page contact. Les demandes d'accès ou de suppression reçoivent une vraie réponse dans les délais, et la page est revue à chaque nouvel outil installé.

Comment l'auditer sur votre site

Cinq vérifications pour savoir si votre politique décrit votre site, ou celui du modèle dont elle sort. Comptez une heure, sans budget.

  1. 01

    Comparez la page avec ce que votre site charge vraiment

    Ouvrez votre site en navigation privée, appuyez sur F12, allez dans l'onglet « Réseau » et notez les sites extérieurs appelés dès l'arrivée (Google Analytics, Facebook, YouTube, une police d'écriture...). Comparez avec la liste de votre politique. Chaque site absent du texte est un traitement non déclaré. C'est l'écart le plus fréquent de tout l'audit.

  2. 02

    Vérifiez qui est nommé comme responsable

    La page nomme-t-elle l'entreprise qui décide de tout ça, avec une adresse et un moyen de la joindre? La section 2.5.2 des QRG demande de pouvoir savoir qui répond du site. Un « nous » anonyme ne répond de rien.

  3. 03

    Testez votre bannière de cookies

    Rechargez la page, refusez tout, puis regardez ce qui se dépose quand même. Une bannière qui propose un choix pendant que les traceurs partent avant le clic transforme votre politique en démenti public: le texte dit une chose, le code en fait une autre.

  4. 04

    Cherchez les durées et les destinataires

    Pour chaque type de données, combien de temps vous la gardez, et qui d'autre y a accès? C'est ce que les modèles génériques oublient presque toujours. C'est aussi ce qui prouve que la page a été écrite pour votre site.

  5. 05

    Faites le test du droit d'accès

    Depuis une adresse courriel personnelle, écrivez à l'adresse indiquée pour demander vos données. Chronométrez la réponse: le RGPD prévoit un mois. Une adresse morte annule tout le reste, parce qu'un droit annoncé n'existe que s'il est servi.

Comment l'activer ou l'améliorer

Trois niveaux, de la page qui existe enfin à une politique qui colle à ce que fait vraiment votre site.

Débutant

Écrire une page exacte

  • Faites la liste de chaque endroit où le site collecte quelque chose: formulaire de contact, infolettre, commentaires, panier, statistiques, publicité.
  • Pour chacun, écrivez ce que vous récoltez et à quoi ça sert, en phrases courtes et sans jargon.
  • Nommez l'entreprise responsable, son adresse, et une adresse courriel que quelqu'un relève vraiment.
  • Mettez un lien en clair dans le bas de page de tout le site, avec le texte « Politique de confidentialité ».
  • Datez la page, et supprimez toute phrase du modèle que vous ne pourriez pas défendre devant un client.
Intermédiaire

Rendre la politique vérifiable

  • Nommez chaque prestataire et son rôle: hébergeur, outil de statistiques, régie publicitaire, outil d'infolettre, service de paiement.
  • Pour chaque type de données, dites à quoi elle sert, sur quelle base légale vous la gardez et pendant combien de temps · y compris les journaux de votre serveur.
  • Expliquez la marche à suivre pour exercer ses droits: à qui écrire, quoi fournir, et sous quel délai la réponse arrive.
  • Alignez la bannière de cookies sur le texte, dans les deux sens: rien de non essentiel avant l'accord, et un retrait aussi simple que l'accord.
  • Reliez la politique aux <a href="/fiabilite/mentions-legales/guide">mentions légales</a> et à la page contact, pour former un bloc cohérent.
Pro

Faire tenir la page dans le temps

  • Tenez un tableau interne de tous vos traitements de données et faites-en la référence: la page publiée devient la version lisible de ce tableau.
  • Revoyez la politique à chaque nouvel outil installé, comme une étape de mise en ligne, plutôt qu'une fois par an.
  • Rappelez l'essentiel là où vous collectez, sous chaque formulaire, avec un lien vers la bonne section.
  • Si vos outils sont hébergés hors d'Europe, dites-le et expliquez ce qui encadre ces transferts.
  • Publiez un court historique en haut de page: ce qui a changé, à quelle date, et pourquoi.

5 erreurs fréquentes à éviter

❌ Modèle laissé tel quel · des crochets jamais remplis et le nom d'une autre société au milieu du texte.
✅ Texte écrit pour votre site · chaque outil, chaque usage et chaque durée correspond à quelque chose de réel.
❌ Page jamais datée · le lecteur ne sait pas si elle décrit votre site d'aujourd'hui ou celui d'il y a quatre ans.
✅ Date de mise à jour visible · avec une ligne sur ce qui a changé depuis la version précédente.
❌ Traceurs déposés avant le consentement · la bannière propose un choix que le code ne respecte pas.
✅ Bannière alignée sur la politique · rien de non essentiel avant l'accord, et un retrait aussi facile que l'accord.
❌ Droits annoncés sans porte d'entrée · la page parle d'accès et d'effacement, sans adresse ni délai.
✅ Droits utilisables · une adresse dédiée, un délai annoncé, et quelqu'un qui répond pour de vrai.
❌ Mur de jargon juridique · quatre mille mots que personne ne lit, alors que la loi demande un langage clair.
✅ Page lisible · un résumé en haut, un tableau des outils, et le détail juridique ensuite pour ceux qui le cherchent.

Spécificités sectorielles

YMYL Santé

Praticien et site de conseil santé

Un formulaire de rendez-vous qui demande le motif de consultation récolte des données de santé, que le RGPD protège plus que les autres. La section 3.4.1 attend ici un vrai niveau de sérieux: dites qui a accès au dossier, où il est hébergé, combien de temps il est gardé et comment le faire effacer. Un modèle générique de site vitrine ne couvre pas ce niveau de risque.

E-commerce

Boutique en ligne

Le client vous confie une adresse, un historique d'achats et un moyen de paiement. Nommez votre prestataire de paiement, dites clairement ce que vous ne gardez pas (les numéros de carte, par exemple), et séparez bien deux durées: celle des factures, imposée par la comptabilité, et celle des données marketing, qui dépend du consentement. Cette page se lit en parallèle de la <a href="/fiabilite/securite">sécurité</a> technique du site.

Média et affiliation

Site financé par la publicité

La publicité ciblée et les statistiques sont les traitements les plus intrusifs, et les moins souvent déclarés. Listez vos partenaires publicitaires, expliquez ce que le consentement déclenche ou pas, et reliez la page à votre déclaration de <a href="/fiabilite/conflit-d-interet/guide">conflit d'intérêt</a>: le lecteur juge ensemble ce que vous gagnez et ce que vous collectez.

Local

Commerce et service de proximité

Un site vitrine avec un formulaire et un outil de réservation suit les mêmes règles, en plus simple. Nommez les deux ou trois prestataires que vous utilisez, donnez l'adresse courriel du commerce plutôt qu'une adresse de votre agence, et vérifiez que le nom de l'entreprise est le même que sur votre fiche Google et vos mentions légales.

Signaux à activer en parallèle

La politique de confidentialité ne prouve rien seule. Elle tient grâce aux signaux qui identifient l'éditeur et protègent la donnée:

FAQ

Comment rédiger une politique de confidentialité pour un simple site vitrine?

Partez de ce que vous collectez vraiment, pas d'un modèle. Listez vos formulaires, vos cookies et vos prestataires, puis écrivez pour chacun ce que vous récoltez, pourquoi, combien de temps, et à qui écrire pour faire supprimer ses données. Trente lignes exactes valent mieux que dix pages génériques.

Peut-on utiliser un générateur de politique de confidentialité?

Comme point de départ, oui: il évite d'oublier une rubrique. Comme texte final, non. Un générateur ne connaît ni vos outils, ni vos durées, ni vos prestataires. Le vrai travail commence après: remplacer chaque phrase générique par ce que fait votre site, et supprimer les paragraphes qui décrivent des choses que vous ne faites pas.

Une politique de confidentialité aide-t-elle le référencement?

Pas directement, ce n'est pas un critère de classement. Elle joue sur la fiabilité, que la section 3.2 des QRG met au centre de l'évaluation, et sur ce qu'un évaluateur trouve quand il cherche qui est derrière le site. Son absence sur un site qui collecte des données fait beaucoup plus de mal que sa présence ne fait de bien.

Faut-il nommer les prestataires un par un?

Oui, c'est ce qui sépare une page vérifiable d'une page décorative. « Nous pouvons partager vos données avec des partenaires » n'informe personne. Nommer votre hébergeur, votre outil de statistiques et votre service d'infolettre permet au lecteur de comparer votre liste avec ce que son navigateur charge vraiment.

À quelle fréquence mettre la page à jour?

À chaque changement d'outil, pas à date fixe. Ajouter un chat en direct, une régie publicitaire ou un nouveau formulaire crée un traitement qui doit apparaître dans le texte. Une revue une fois par an sert de filet, mais elle ne rattrape pas six mois d'écart entre ce que le site fait et ce que la page raconte.

Cas pratique anonymisé

Scénario type · illustratif, à valider avec vos propres données

Avant · page de générateur

Origine du texteModèle en ligne, cases à moitié remplies
Outils déclarésAucun, alors que sept sites tiers sont appelés
Durées de conservationAbsentes
Demande d'accès aux donnéesAdresse générique, aucune réponse au test
Score du signal (indicatif)3 / 10

Après · politique alignée sur le site

Origine du texteÉcrite à partir du tableau interne des traitements
Outils déclarésSept prestataires nommés, avec leur rôle
Durées de conservationIndiquées par type de données, journaux serveur compris
Demande d'accès aux donnéesAdresse dédiée, réponse testée en quinze jours
Score du signal (indicatif)9 / 10

Chiffres illustratifs destinés à montrer la progression type du signal. Ils ne proviennent pas d'un cas client réel et doivent être remplacés par vos propres mesures avant toute communication externe.